
Proyecto de lista de verificación de vulnerabilidades del sistema y endurecimiento de la seguridad de la red que incluye reconocimiento, análisis de la puerta trasera de vsFTPd (CVE-2011-2523) y mitigación activa a nivel de capa de transporte mediante IPTables.
Un ejercicio de evaluación de seguridad y endurecimiento de red realizado contra una máquina Linux objetivo vulnerable. El proyecto se centra en identificar vulnerabilidades críticas, evaluar su impacto e implementar mitigación basada en firewall utilizando IPTables.
Título del Proyecto: Pruebas de Penetración y Endurecimiento de Seguridad de Red
Rol: Analista de Ciberseguridad (Prácticas en DecodeLabs)
IP Objetivo: 192.168.56.128
Fecha: 01 de agosto de 2026
Este proyecto demuestra un flujo de trabajo completo de pruebas de penetración, incluyendo:
Primero se verificó que el host objetivo estuviera en línea.
ping -c 4 192.168.56.128
Esto confirmó que la máquina objetivo era accesible.
nmap -sV -p 21,22,23,80 192.168.56.128
| Puerto | Servicio | Versión |
|---|---|---|
| 21 | FTP | vsftpd 2.3.4 |
| 22 | SSH | OpenSSH 4.7p1 |
| 23 | Telnet | Linux telnetd |
| 80 | HTTP | Apache 2.2.8 |
nmap --script ftp-anon -p 21 192.168.56.128
Alto
El inicio de sesión FTP anónimo estaba habilitado.
nmap -sV --script vuln -p 21,23,139,445 192.168.56.128
CVE-2011-2523
Crítico
La versión instalada de vsFTPd 2.3.4 contiene un backdoor malicioso bien conocido.
Una explotación exitosa puede resultar en:
Medio
El puerto 23 estaba ejecutando el servicio Telnet.
Debido a que Telnet envía datos en texto plano:
Para reducir la superficie de ataque, se implementaron reglas de firewall utilizando IPTables.
sudo iptables -A OUTPUT -d 192.168.56.128 -p tcp --dport 21 -j DROP
sudo iptables -A OUTPUT -d 192.168.56.128 -p tcp --dport 23 -j DROP
Estas reglas impiden la comunicación con los servicios vulnerables mientras preservan el resto de la conectividad de red.
Se realizó un escaneo de seguimiento para verificar que las reglas del firewall estuvieran activas.
sudo nmap -Pn -p 21,23 192.168.56.128
PORT STATE SERVICE
21/tcp filtered ftp
23/tcp filtered telnet
Ambos servicios vulnerables cambiaron de OPEN a FILTERED, lo que indica que el firewall bloqueó exitosamente el acceso a la red.
Target Discovery
│
▼
Port Scanning
│
▼
Service Enumeration
│
▼
Vulnerability Identification
│
▼
Risk Analysis
│
▼
Firewall Hardening (IPTables)
│
▼
Verification Scan
│
▼
Security Recommendations
Este proyecto se realizó en un entorno de laboratorio controlado únicamente con fines educativos. Todas las pruebas se llevaron a cabo en sistemas intencionalmente vulnerables con la autorización adecuada.